Saber onde um certificado está instalado é o começo. A auditoria de uso conecta os eventos do endpoint ao certificado, ao computador, à conta Windows, ao processo e ao horário para dar contexto à atividade.
Como investigar o uso de um certificado digital?
Comece pelo thumbprint do certificado. Pesquise os registros da máquina em que ele foi identificado, confira qual conta Windows aparece na atividade e organize os eventos por horário. Em seguida, relacione o processo e as informações disponíveis sobre o serviço acessado. Esse encadeamento permite investigar o uso a partir de uma pergunta concreta.
Onde os eventos entram nessa análise
O Windows dispõe de logs de diagnóstico criptográfico, entre eles o canal CAPI2 Operational. A documentação técnica da Microsoft sobre coleta de CAPI2 descreve sua utilidade para analisar operações relacionadas a certificados. Interpretar o evento requer o identificador do certificado, o horário e o contexto de outros registros do endpoint.
O que o CertAudit acrescenta
O CertAudit reúne inventário e eventos em um Console. Pesquise o certificado, percorra os computadores em que foi identificado e consulte os registros associados à conta Windows, ao processo e ao horário. A correlação organiza o serviço relacionado à atividade para orientar a análise da equipe.
Quais dados ajudam a reconstruir a atividade?
Registre o thumbprint, o computador, a conta Windows, o horário, o processo e o serviço relacionado. Para analisar uma operação em um sistema específico, compare essa trilha com os registros do próprio sistema e os procedimentos internos da empresa.
Se a primeira dúvida ainda é onde o certificado está instalado, comece pelo inventário antes de analisar os eventos de uso.
Veja o CertAudit na prática.
Converse sobre os certificados, máquinas e usuários do seu ambiente.
Conhecer o CertAudit ↗